Cluste de Ameaças Focado no Camboja Utiliza Phishing Localizado e Malware em Múltiplos Estágios
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um cluster de ameaças não atribuído está visando organizações no Camboja com iscas de phishing localizadas. O ataque se baseia em uma cadeia de infecção complexa de múltiplos estágios envolvendo carregamento lateral de DLL, extração de shellcode de arquivos PNG e injeção de processos. A campanha também abusa de uma técnica de Bring Your Own Vulnerable Driver (BYOVD) para desativar software de segurança.
Investigação
A Unidade de Pesquisa de Ameaças da Acronis identificou a campanha ao analisar arquivos compactados contendo iscas temáticas do Camboja. Os pesquisadores rastrearam a infecção desde um instalador Inno Setup até a implantação do SparkRAT. O malware também foi observado realizando manipulação de tokens, correção de AMSI/ETW e abusando do vulnerável arsdrv.sys driver para terminar processos de segurança.
Mitigação
As organizações devem implantar proteção robusta de endpoints e monitorar instalações suspeitas de drivers, com atenção especial à atividade BYOVD. Corrigir vulnerabilidades, como CVE-2026-36425, e limitar privilégios administrativos pode reduzir o impacto da manipulação de tokens. Monitorar a criação de serviços não autorizados e a atividade de tarefas agendadas também pode ajudar a identificar persistência.
Resposta
Se for detectada atividade maliciosa, os hosts afetados devem ser isolados imediatamente para prevenir movimento lateral adicional ou comunicação C2. Os investigadores devem examinar o diretório C:Drivers e inspecionar processos como vssvc.exe, ctfmon.exe, e svchost.exe para código injetado. Os Logs de Eventos do Windows também devem ser revisados para criação de sc.exe serviços suspeitos e modificações de schtasks.exe .
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Possível Instalação Manual de Serviço ou Driver para Persistência (via cmdline)
Possível Uso de Schtasks ou AT para Persistência (via cmdline)
IOCs (HashSha256) para detectar: cluster focado no Camboja usa cadeia de infecção de múltiplos estágios com iscas localizadas Parte 2
IOCs (HashSha256) para detectar: cluster focado no Camboja usa cadeia de infecção de múltiplos estágios com iscas localizadas Parte 1
IOCs (HashMd5) para detectar: cluster focado no Camboja usa cadeia de infecção de múltiplos estágios com iscas localizadas
Carregamento Lateral de DLL Maliciosa e Injeção de Processo em Campanha Focada no Camboja [Windows Sysmon]
Detectar Comunicação com Servidores C2 não Atribuídos em Campanha Focada no Camboja [Conexão de Rede do Windows]
Cadeia de Infecção de Múltiplos Estágios Suspeita com Personificação de Token e Carregamento de PE Refletivo [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: A verificação prévia de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) destinada a acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque e Comandos: Um adversário estabeleceu com sucesso uma base em uma estação de trabalho Windows por meio de uma isca localizada. Tendo realizado a extração de credenciais (T1055) para escalar privilégios, o malware agora tenta estabelecer um canal de Comando e Controle (C2) criptografado. Para evitar detecção, o malware tem como alvo a infraestrutura específica identificada na campanha focada no Camboja:
nuihuw.top. A simulação usará um comando PowerShell para iniciar uma conexão com este domínio na porta 443, imitando o retorno de chamada do malware. -
Script de Teste de Regressão:
# Script de simulação para acionar a detecção de comunicação C2 # Isso imita um retorno de chamada de malware para o domínio malicioso identificado $C2Domain = "nuihuw.top" $C2Port = 443 Write-Host "[+] Iniciando comunicação C2 simulada para $C2Domain na porta $C2Port..." -ForegroundColor Cyan try { # Usando Invoke-WebRequest para gerar uma conexão HTTPS com o domínio malicioso # Nota: Em um ambiente real, isso provavelmente falharia devido à falta de C2 real, # mas a tentativa de conexão/consulta DNS gerará a telemetria de rede necessária. Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5 } catch { Write-Host "[!] Conexão falhou (como esperado se o domínio for afundado), mas a telemetria deve ser gerada." -ForegroundColor Yellow } Write-Host "[+] Simulação concluída." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhuma alteração persistente feita por esta simulação; # Certifique-se de que quaisquer arquivos temporários locais ou logs gerados sejam limpos. Write-Host "[+] Limpando ambiente de simulação..." -ForegroundColor Cyan